Let's Encrypt 位于美国,受美国法律的约束,包括国家安全信函。对使用 Let's Encrypt 的外国网站有何影响?
到目前为止,这是我想出的:
- Let's Encrypt 可能会被迫吊销证书
- Let's Encrypt 可能会被迫签发伪造证书
- Let's Encrypt 可能被迫对任何活动保密
此外,Let's Encrypt 由 Internet 安全研究小组控制,该小组成员的公司是美国 PRISM 计划(谷歌、Facebook 等)的一部分。
Let's Encrypt 位于美国,受美国法律的约束,包括国家安全信函。对使用 Let's Encrypt 的外国网站有何影响?
到目前为止,这是我想出的:
此外,Let's Encrypt 由 Internet 安全研究小组控制,该小组成员的公司是美国 PRISM 计划(谷歌、Facebook 等)的一部分。
好问题。我不能对他们可以做的其他事情说太多,但这里有一些关于你提出的评论:
就其对机密性和完整性的影响而言,我最担心的是对您使用请求 Let's Encrypt 证书的工具的供应链攻击。默认工具 - certbot - 需要大量访问权限,因为它还旨在将证书安装在各种 Web 服务器中,并且设计人员认为,如果您要颁发证书,则无论如何都应该是 root。幸运的是,该工具是开源的,拥有超过 300 名直接贡献者,因此将一些东西滑入工具中的可能性比说...滑入您用于 Web 应用程序的库之一的可能性要小。
和
他们确实发布了有关这些请求的(一些)统计数据:ISRG 法律透明度报告
https://community.letsencrypt.org上的其他相关链接: